Zurück nach Hause
Compliance CenterDSGVO DPA
Datenschutz und DSGVO-Transparenz

Datenschutzrichtlinie

Diese Richtlinie erläutert transparent, wie Aurabase Ihre personenbezogenen Daten in Übereinstimmung mit der Datenschutz-Grundverordnung (DSGVO 2016/679) und den geltenden europäischen Datenschutzgesetzen erhebt, verwendet, schützt und speichert.

Letzte Aktualisierung: 25. August 2026·Datenschutzbeauftragter und Datenschutz: privatsphäre@aurabase.cloud

1. Unterscheidung der Rollen (Datenverantwortlicher vs. Datenverarbeiter)

Gemäß Art. 4 Abs. 7 und 8 der Datenschutz-Grundverordnung (DSGVO) gelten je nach Art der verarbeiteten Daten zwei unterschiedliche Rechtsrahmen:

Aurabase: Datenverantwortlicher

Für Daten im Zusammenhang mit der Erstellung und Verwaltung Ihres Entwicklerkontos, der Abonnementabrechnung, der Korrespondenz mit dem technischen Support und der Telemetrie des Konsolensystems.

Aurabase: Datenverarbeiter

Für die Anwendungsdaten Ihrer Endbenutzer, die Sie in Ihren Datenbanken, Speicher-Buckets oder serverlosen Funktionen speichern. Diese Verarbeitung unterliegt unseren Datenverarbeitungsvereinbarung (DPA).

2. Datenverantwortlicher und Datenschutzbeauftragter (DPO)

Der Datenverantwortliche ist die Betreibergesellschaft von Aurabase (Art. 13.1.a der DSGVO):

AURABASE SAS — Vereinfachte Aktiengesellschaft mit einem Stammkapital von 100.000 €
Eingetragener Firmensitz: Paris, Frankreich · Allgemeiner Kontakt: contact@aurabase.cloud
Sicherheit, Datenschutz und Datenschutzbeauftragter (Art. 37 DSGVO): privatsphäre@aurabase.cloud (Antwort innerhalb von 48 Geschäftsstunden).

3. Erhobene personenbezogene Daten und vertragliche Anforderungen (Art. 13.2.e)

Wir sammeln nur Informationen, die für die Bereitstellung und Sicherheit unserer Dienste unbedingt erforderlich sind:

  • Kontodaten (Pflichtfeld zur Leistungserbringung): E-Mail-Adresse, Benutzername, Organisationsname und kryptografischer Passwort-Hash (einzeln gesalzen).
  • Abrechnungsdaten (vertraglich und gesetzlich vorgeschrieben): Rechnungskontaktinformationen, Umsatzsteuer-Identifikationsnummer und Mollie-Kunden-IDs. Bankdaten und Zahlungskartennummern werden direkt von Mollie verarbeitet und niemals über unsere Server übertragen.
  • Technische Daten & Zugriffsprotokolle (berechtigtes Sicherheitsinteresse): Verbindungs-IP-Adresse, Browsertyp (User-Agent), Sitzungstoken und Zeitstempel der API-Gateway-Anfrage.
  • Telemetriedaten: Aggregierte Ressourcennutzungsmetriken (RAM, CPU, Speichervolumen, gleichzeitige Verbindungen), die für die Kapazitätsverwaltung erforderlich sind.
Hinweis zur zwingenden Bestimmung (Art. 13.2.e): Die Bereitstellung der Konto- und Abrechnungsdaten ist für den Abschluss und die Durchführung des Dienstleistungsvertrages erforderlich. Ohne die Bereitstellung dieser Daten kann kein Zugriff auf die Aurabase-Konsole und die APIs gewährt werden.

5. Datenresidenz und europäische Souveränität

Beim Erstellen Ihres Projekts wählen Sie Ihre primäre Hosting-Region aus. Primärdatenbanken, Lesereplikate, Sicherungen und Speicher-Buckets befinden sich physisch in der ausgewählten Region (z. B. Frankreich (Paris fr-par) auf Scaleway-verwalteter Infrastruktur oder Deutschland auf Hetzner).

Datenresidenzoptionen
  • Kostenlose/Pro-Pläne: Souveränes Hosting in der Europäischen Union (Frankreich fr-par-1/2/3, Deutschland).
  • Unternehmensplan: Dedizierte geografische Festlegung pro Land und vollständig isolierte private VPC.

6. Liste der Unterauftragsverarbeiter

Gemäß Artikel 28 der DSGVO finden Sie hier die vollständige Liste unserer technischen Unterauftragsverarbeiter, die an der Erbringung unserer Dienstleistungen beteiligt sind:

UnterauftragsverarbeiterRolle / LeistungsumfangHosting-RegionenVertragliche Garantien
Scaleway SASPrimary managed cloud hosting: Kubernetes Kapsule, PostgreSQL HA (RDB), S3 Object Storage, Redis, Load Balancer, and CockpitFrance (Paris fr-par-1, fr-par-2, fr-par-3)100% EU Sovereign · ISO 27001, HDS, SecNumCloud-ready certifications · Scaleway DPA
Hetzner Online GmbHSecondary compute infrastructure, Edge server nodes, and volume disksGermany (Nuremberg, Falkenstein)100% EU Sovereign · ISO 27001 Certification · Hetzner DPA
Mollie B.V.Secure payment processing (Credit Cards, SEPA) and subscription billingNetherlands (EU)100% EU Sovereign · PCI-DSS Level 1 Certification · Mollie DPA · GDPR Compliant
Twilio Ireland LtdAuthentication SMS routing and critical notifications (aura-notifications service)Ireland (EU) / GlobalTwilio DPA · Binding Corporate Rules (BCR) · SCCs
Apple Inc. (APNs) & Google LLC (FCM)Push notification delivery gateways for iOS and AndroidEuropean Union & GlobalEnd-to-end encrypted notification payload stream · SCCs
Internet Security Research Group (ISRG / Let’s Encrypt)Certificate authority for automatic TLS/SSL certificate issuance and renewalGlobalOpen standard X.509 RFC 8555 (ACME)

7. Datenübermittlungen außerhalb der Europäischen Union (Art. 44 bis 49)

Aurabase priorisiert die Hosting- und Speicherinfrastruktur 100 % innerhalb der Europäischen Union ansässig (Frankreich und Deutschland), geschützt vor extraterritorialer Gesetzgebung wie dem US CLOUD Act.

Für den Fall, dass sekundäre technische Übermittlungen an Dienstleister mit Sitz außerhalb des Europäischen Wirtschaftsraums (EWR) erforderlich werden (insbesondere für den weltweiten SMS-Versand über Twilio oder mobile Push-Benachrichtigungen über Apple und Google), stellt Aurabase sicher, dass diese Übermittlungen strikt geregelt sind durch:

  • Einhaltung der EU-USA Datenschutz-Framework (DPF) wo die empfangende Stelle zertifiziert ist.
  • Ausführung von Standardvertragsklauseln (SCCs) von der Europäischen Kommission angenommen (Durchführungsbeschluss 2021/914).
  • Durchsetzung von Verbindliche Unternehmensregeln (BCR) ordnungsgemäß von europäischen Aufsichtsbehörden zugelassen.

8. Datenspeicherfristen (Art. 13.2.a)

  • Aktive Kontodaten: Wird während der gesamten Dauer der Kontoaktivierung und bis zur wirksamen Kündigung aufbewahrt.
  • Konto-/Projektlöschung: Vollständige und irreversible Löschung von Datenbanken und Speichervolumes innerhalb von maximal 72 Stunden.
  • Audit- und Sicherheitsprotokolle: Wird für 365 fortlaufende Tage für Sicherheitsforensik, Betrugsprävention und gesetzliche Prüfungspflichten aufbewahrt.
  • Abrechnungsunterlagen und Buchhaltungsunterlagen: Gesetzliche Archivierung für 10 Jahre gemäß den geltenden handels- und steuerrechtlichen Vorschriften.

9. Ihre DSGVO-Rechte und gesetzlichen Reaktionsfristen (Art. 12 und 15 bis 22)

Gemäß den Artikeln 12 bis 22 der Datenschutz-Grundverordnung (DSGVO) und den geltenden Datenschutzgesetzen haben Sie folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

  • Auskunftsrecht (Art. 15): Sie können eine Bestätigung darüber, ob Ihre personenbezogenen Daten verarbeitet werden, sowie eine umfassende Kopie in verständlicher Form erhalten.
  • Recht auf Berichtigung (Art. 16): Sie können die unverzügliche Berichtigung oder Vervollständigung unrichtiger oder unvollständiger Informationen verlangen.
  • Recht auf Löschung / Recht auf Vergessenwerden (Art. 17): Sie können die dauerhafte Löschung Ihrer personenbezogenen Daten verlangen (ausgenommen gesetzliche steuer- und buchhalterische Aufbewahrungspflichten).
  • Recht auf Einschränkung der Verarbeitung (Art. 18): Im Streit- oder Überprüfungsfall können Sie die vorübergehende Sperrung der Verarbeitung beantragen.
  • Recht auf Datenübertragbarkeit (Art. 20): Sie können Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format (JSON, CSV, SQL-Dump) erhalten, um sie an einen anderen Controller zu übertragen.
  • Widerspruchsrecht (Art. 21): Sie können der Verarbeitung Ihrer personenbezogenen Daten jederzeit aus berechtigten Gründen widersprechen.
  • Obduktionsanweisungen: Sie haben das Recht, allgemeine oder spezifische Richtlinien für die Aufbewahrung, Löschung und Offenlegung Ihrer personenbezogenen Daten nach Ihrem Tod festzulegen.
Gesetzliche Antwortverfahren und Fristen (Artikel 12 Absatz 3 DSGVO):

Die Ausübung Ihrer Rechte ist absolut kostenlos (Art. 12.5 DSGVO).
Aurabase verpflichtet sich, Ihre Anfrage so schnell wie möglich, spätestens jedoch innerhalb von a, zu bearbeiten und zu beantworten gesetzliche Frist von einem (1) Monat ab Eingang Ihrer Anfrage.
Diese Frist kann bei Bedarf unter Berücksichtigung der Komplexität und Anzahl der Anfragen um zwei (2) weitere Monate verlängert werden; In solchen Fällen wird Aurabase Sie innerhalb der ersten Monatsfrist über die Verlängerung und die Gründe für die Verzögerung informieren.

Wie können Sie Ihre Rechte ausüben?
• Direkt aus dem Studio: Einstellungen → Compliance → Exportieren / Löschen.
• Per E-Mail an den Datenschutzbeauftragten: privatsphäre@aurabase.cloud.

10. Fehlen automatisierter Entscheidungsfindung und Profiling (Art. 13.2.f & 22)

Gemäß Artikel 13 Absatz 2 Buchstabe f und Artikel 22 der DSGVO informiert Sie Aurabase darüber führt keine vollautomatisierte Entscheidungsfindung durch noch in jegliche Profilierung der Benutzer oder deren Verhalten.

Kein Entscheidungsalgorithmus, kein automatisiertes Bewertungssystem oder kein Modell der künstlichen Intelligenz hat ohne wirksame menschliche Intervention und Überprüfung rechtliche Auswirkungen auf Sie oder beeinträchtigt Sie in ähnlicher Weise erheblich.

11. Technische und organisatorische Sicherheitsmaßnahmen (TOMs – Art. 32)

  • Verschlüsselung: Daten werden im Ruhezustand mit AES-256 und während der Übertragung über TLS 1.3 mit Perfect Forward Secrecy verschlüsselt.
  • Multitenant-Isolation: Logische Projekttrennung mit nativer PostgreSQL Row-Level Security (RLS)-Durchsetzung.
  • Zugangskontrollen: Multi-Faktor-Authentifizierung (MFA TOTP), zeitlich begrenzte Zugriffstoken und automatisierte API-Schlüsselrotation.

12. Cookies und Tracking-Technologien

Aurabase verwendet keine Werbe-Tracker von Drittanbietern. Die einzigen verwendeten Cookies sind technische Cookies, die unbedingt erforderlich sind, um Ihre Sitzung aufrechtzuerhalten und die Anwendungssicherheit zu gewährleisten. Weitere Einzelheiten finden Sie in unserem Cookie-Richtlinie.

13. Benachrichtigung über Sicherheitsvorfälle und -verstöße (Art. 33 und 34)

Im Falle einer bestätigten Verletzung des Schutzes personenbezogener Daten, die ein Risiko für Ihre Rechte und Freiheiten darstellt, verpflichtet sich Aurabase, die zuständige Aufsichtsbehörde (CNIL) innerhalb von maximal 24 Stunden zu benachrichtigen 72 Stunden nach Kenntniserlangung und unverzügliche Information der betroffenen Kunden über die eingeleiteten Abhilfemaßnahmen.

14. Beschwerden bei der Aufsichtsbehörde (CNIL – Art. 77)

Wenn Sie glauben, kontaktieren Sie uns bitte unter privatsphäre@aurabase.cloudWenn Sie feststellen, dass die Verarbeitung Ihrer personenbezogenen Daten nicht im Einklang mit den geltenden Datenschutzvorschriften steht, haben Sie das Recht, eine Beschwerde bei der zuständigen Aufsichtsbehörde einzureichen:

Commission Nationale de l’Informatique et des Libertés (CNIL)
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Frankreich
Telefon: +33 (0)1 53 73 22 22
Online-Beschwerdeeinreichung: www.cnil.fr/en/plaintes